Joomla! Forum Schweiz wird Teil der D-A-CH Community

Nach vielen Jahren als zentrale Anlaufstelle für Fragen rund um Joomla! in der Schweiz wird das Joomla! Forum Schweiz künftig als Archiv weitergeführt.

Die Joomla!-Communities aus Deutschland, Österreich und der Schweiz arbeiten heute enger denn je zusammen. Deshalb bündeln wir künftig auch den deutschsprachigen Support und Austausch an einem gemeinsamen Ort im Joomla! D-A-CH Forum.

Für neue Fragen, Diskussionen und den Austausch mit der Community nutzt bitte ab sofort:

forum.joomla.de

Das Joomla! Forum Schweiz bleibt weiterhin bestehen und wird als Archiv im Lesemodus erhalten. Die vielen Beiträge, Lösungen und Erfahrungen aus den vergangenen Jahren bleiben damit weiterhin zugänglich und über die Suche auffindbar.

Wir bedanken uns herzlich bei allen Mitgliedern, Moderatoren und Helfern, die das Schweizer Joomla! Forum über viele Jahre mit ihrem Wissen und ihrem Engagement geprägt haben.

Wir sehen uns im Joomla! D-A-CH Forum!

Hack trotz aktueller Installation ....??

  • Runner.one
  • Autor
  • Offline
  • Elite Mitglied
  • Elite Mitglied
Mehr
20 März 2019 16:48 - 20 März 2019 17:09 #46563 von Runner.one
Hack trotz aktueller Installation ....?? wurde erstellt von Runner.one
Wieder mal wurde zugeschlagen:
Der Hoster Hoststar informiert mich gerade, dass ein Web infiziert sei …
im FTP sehe ich unter dem Verzeichnis "Administrator" eine Datei ".bt" mit tausenden von IP-Nummern …..
Was auch immer passiert ist, jedenfalls war die Installation top aktuell …. und es hat auch keine abenteuerlichen Plugs oder Module enthalten …
Sicherung natürlich mit Akeeba immer gemacht …
Aber trotzdem, gefeit ist man offensichtlich nie …..???

Kann ich das Admin-Passwort auch über Backend ändern?

Stefan
Mehr
21 März 2019 07:11 #46567 von Tribal6
Schau mal nach, wann diese Datei erstellt wurde, und dann im access Log, was für Aufrufe an diesem Zeitpunt getätigt wurden.....das könnte dir ev. einen Anhaltspunkt auf die Lücke geben.

Und falls das deiner Meinung nach wirklich nicht mit einer Extension/Template zu tun hat, könntest du das ja mal dem Joomla Security Strike Team melden. Ev. kennen sie diesen Hack schon, und können dir die ausgenutzte Lücke nennen.

Denn nur wenn Fehler und Lücken gemeldet werden, kann auch etwas dahegen unternommen werden

Tue das, was du kannst, mit dem was du hast, da wo du bist.
  • Runner.one
  • Autor
  • Offline
  • Elite Mitglied
  • Elite Mitglied
Mehr
21 März 2019 07:43 - 21 März 2019 07:48 #46568 von Runner.one
Runner.one antwortete auf Hack trotz aktueller Installation ....??
Situation heute Morgen (6.50 Uhr)
Habe gestern dem Hoster mitgeteilt, dass die Installation top aktuell sei, und ihn gebeten ein Restore mit Daten von Februar zu machen.
Dies ist offenbar geschehen, denn ich erhalte das Mail der fälligen Joomla Aktualisierung auf 3.9.4
soweit so gut.
Allerdings scheint es, dass der Provider diese Datei ".bt" (eine reine Textdatei) in das Verzeichnis "Admin" gelegt hat, ein Auszug aus der Logdatei
mit etwa 200000 IP-Nummern, um mir zu zeigen - allerdings verstehe ich nicht was genau ....

Auf jeden Fall ist diese Textdatei auch nach dem Restore noch drin - werde heute, sobald Support telefonisch erreichbar ist, nach dem Grund fragen.

Im Root sehe ich unter "Logs" eine Logdatei, in welcher ersichtlich ist, dass ein Scan gemacht wurde:

SCAN SUMMARY
Known viruses: 6189729
Engine version: 0.99.2
Scanned directories: 3064
Scanned files: 13763
Infected files: 0
Data scanned: 358.59 MB
Data read: 440.75 MB (ratio 0.81:1)
Time: 120.942 sec (2 m 0 s)



auf der "normalen" Logdatei sehe ich aber wieder eine russische IP mit mir nicht erklärbarem Inhalt, von heute Morgen.
ich lege den Auszug im Anhang bei

Danke für Tipps
Stefan
Anhänge:
Mehr
21 März 2019 07:52 #46569 von adiheutschi.ch
adiheutschi.ch antwortete auf Hack trotz aktueller Installation ....??
Hoi Stefan
Scan die seite durch myjoomla.com, der ist gut in diesem bereich.

Viele Grüsse

Adi Heutschi
www.adiheutschi.ch - webdesign - hosting - seo

Meine Dienste hier sind ehrenamtlich!
Umso mehr freue ich mich, wenn Du mir als Anerkennung eine 5-Sterne Rezension hinterlassen würdest: EINFACH HIER KLICKEN: bit.ly/36djavE VIELEN DANK!
Mehr
21 März 2019 07:52 #46570 von adiheutschi.ch
adiheutschi.ch antwortete auf Hack trotz aktueller Installation ....??
Hoi Stefan
Scan die seite durch myjoomla.com, der ist gut in diesem bereich.

Viele Grüsse

Adi Heutschi
www.adiheutschi.ch - webdesign - hosting - seo

Meine Dienste hier sind ehrenamtlich!
Umso mehr freue ich mich, wenn Du mir als Anerkennung eine 5-Sterne Rezension hinterlassen würdest: EINFACH HIER KLICKEN: bit.ly/36djavE VIELEN DANK!
Mehr
21 März 2019 08:37 #46571 von Tribal6
Der Access-Auszug zeigt nur, das versucht wurde, (Standard-)Urls einer Wordpress-Installation aufzurufen. Und wurden alle mit Statuscode 401 (Forbidden) beantwortet. Nur mit Statuscode 2xx war der Aufruf auch erfolgreich. Solche Versuche gibts zu tausenden auf jeder Seite. Mach mal das Redirect-Plugin an, dann siehst du diese 'Versuche'....

um mir zu zeigen - allerdings verstehe ich nicht was genau

Dann würde ich mal nachfragen, denn das ist wichtig, und es geht auch um deine Seite

Auf jeden Fall ist diese Textdatei auch nach dem Restore noch drin

Beim Restore einer gehackten Seite vorher das Verzeichnis (public_html o.ä.) IMMER erst komplett leeren. Denn alle durch den Hack zusätzlich erstellte Dateien verbleiben ansonsten im Verzeichnis auch nach dem Restore

mit mir nicht erklärbarem Inhalt

Auch da empfiehlt es sich, sich mal schlau zu machen, wie man eine solche Access Log Datei liest, resp. was drinnsteht und was es bedeutet. Solche Kleinigkeiten machen dann den Unterschied zwischen Hobby oder professionell, rosa Brille oder kompetent.

Tue das, was du kannst, mit dem was du hast, da wo du bist.
Folgende Benutzer bedankten sich: Runner.one
  • Runner.one
  • Autor
  • Offline
  • Elite Mitglied
  • Elite Mitglied
Mehr
21 März 2019 09:19 - 21 März 2019 11:22 #46572 von Runner.one
Runner.one antwortete auf Hack trotz aktueller Installation ....??
Danke für deinen Input
Vom Support erhalte ich folgenden Link, der allenfalls die Datei ".bt" erklärt:

github.com/michael-nilsen/php-hacks/blob...1-redirect/README.md

huch ……

habe im An hang ein neuer Auszug vom Logfile, sind dies Angriffe auf den Admin ???
Stefan
Anhänge:
  • Runner.one
  • Autor
  • Offline
  • Elite Mitglied
  • Elite Mitglied
Mehr
21 März 2019 10:37 #46573 von Runner.one
Runner.one antwortete auf Hack trotz aktueller Installation ....??
danke Adi,
habe die Seite bei myJoomla.com gescannt, keine speziellen Erkenntnisse ….
Mehr
26 Apr. 2019 14:34 #46684 von Fullmoon
Hallo. ich wurde auch schon mal von Russen gehäckt, da waren plötzlich ganz viele Benutzer vorhanden, obwohl ich Alleinadmin bin. Bin auch bei Hoststar. Die gaben mir einen wertvollen Hinweis. Ob ich ein Kontaktformular hätte - ja, klar. Dann musste ich den reCAPTCHA installieren. Hatte zuerst alle fremden Benutzer gelöscht und mit Videoanleitungen diese Captcha Sicherung gemacht. Seither ist Ruhe eingekehrt.
Evt. ist Dein Problem ein Grösseres, bin leider keine Expertin.
Mehr
26 Apr. 2019 16:04 #46685 von Tribal6
Zwei Dinge können in Joomla quasi 'per default' zum Spammen benutzt werden:

- Benutzerregistrierung im Frontend (ist nach einer J-Installation immer eingeschaltet):
Der Spaminhalt (meist ein Link) wird als Benutzername an die Adresse des vermeintlich neuen Benutzers gesendet. Resultat: mehrer hundert bis tausend neue Benutzer plötzlich. Massnahmen: Captcha einbauen oder Benutzerregistrierung im FE deaktivieren, User im BE löschen (mit Hilfe der Filterfunktionen)

- ein neues Template mit Kontaktformular wird installiert. Dabei macht das Template meist ein paar Example-Kontakte unter 'Kontakte'. Diese beginnen meist mit der ID1. Und zusammen mit der Option 'Kopie der Nachricht an mich senden' hat der Spammer eine weitere Möglichkeit. Massnahme: Überflüssige Kontakte löschen, Captcha installieren, Option 'Kopie an mich' rausnehmen oder falls nicht gebraucht Komponente unpublishen.

Das sind so meine Erfahrungen mit Kundenwebseites. Und das hat nicht viel mit 'Hacken' zu tun, da werden einfach gewisse Umstände/Optionen ausgenutzt.

Diese Info hilft ja vielleicht der/dem/des einen oder anderen......:)

Mahlzeit
Roger

Tue das, was du kannst, mit dem was du hast, da wo du bist.
Moderatoren: pascaleChris Hoefligeradiheutschi.chTribal6RePaoDragonlord
Powered by Kunena Forum

Joomla! Verband Schweiz - Mitglied werden